Attaque par récupération de mot de passe sur X : le DOJ ouvre une enquête

🗓️ Contexte Publié le 3 septembre 2026 par The Cyber Express, cet article rapporte une attaque par récupération de mot de passe ciblant des centaines de milliers d’utilisateurs de la plateforme X (anciennement Twitter), ayant conduit à l’ouverture d’une enquête par le Département de Justice américain (DOJ). 🎯 Nature de l’attaque Des cybercriminels qualifiés de « sophistiqués » ont tenté d’exploiter le système de récupération de mot de passe de X, notamment les fonctionnalités de type « mot de passe oublié » et les formulaires de récupération de compte. L’objectif était de prendre le contrôle de centaines de milliers de comptes. ...

4 septembre 2026 · 2 min

Explosion du device code phishing en 2026 : 37,5x d'augmentation et émergence du kit EvilTokens

🔍 Contexte Article publié le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il s’agit d’une analyse technique approfondie de la montée en puissance du device code phishing, une technique d’usurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant. ⚡ Technique d’attaque Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils à entrée limitée. L’attaquant génère un code de périphérique (requête unauthentifiée), le transmet à la victime via phishing, et récupère des tokens d’accès et de rafraîchissement une fois que la victime entre le code sur la page légitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS. ...

4 septembre 2026 · 4 min

Des hackers soutenus par des États ciblent des hauts fonctionnaires de l'UE via WhatsApp

🗓️ Contexte Source : Politico EU, article exclusif publié le 25 août 2026, basé sur une présentation interne obtenue par la rédaction et présentée en juillet 2026 à des représentants des gouvernements nationaux de l’UE. 🎯 Nature de la menace Le CERT-EU (EU Computer Emergency Response Team) a formellement identifié des campagnes de spearphishing étatique ciblant des hauts fonctionnaires de l’Union européenne via des applications de messagerie, notamment WhatsApp et Signal. Il s’agit de la première reconnaissance officielle par une autorité de l’UE de telles attaques via messageries, et du premier lien formel établi avec un gouvernement étranger. ...

27 août 2026 · 3 min

Adobe corrige une prise de contrôle de compte Magento non authentifiée (APSB26-92)

🔍 Contexte Le 11 août 2026, Sansec publie une analyse du bulletin de sécurité APSB26-92 émis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribué sous forme de fichiers de patch isolés, sans nouvelle version de sécurité ni nouveaux packages Composer. 🚨 Vulnérabilités corrigées Le bulletin corrige sept vulnérabilités, dont cinq classées Critiques : CVE-2026-71362 : prise de contrôle de compte client non authentifiée, CVSS 9.1 Autres vulnérabilités : stored cross-site scripting (XSS) et failles d’autorisation 🎯 Détail de CVE-2026-71362 Sansec a analysé le patch et confirme que la vulnérabilité permet à un attaquant de basculer une session client vers un autre compte client. L’exploitation : ...

13 août 2026 · 2 min

CSS dans les webmails : exfiltration de tokens, keyloggers et prise de contrôle de comptes

🔍 Contexte Publié le 6 août 2026 par Gareth Heyes (PortSwigger Research), cet article de recherche technique présente une série de techniques d’attaque exploitant le rendu CSS dans les clients webmail. Les cibles étudiées incluent Yahoo Mail, AOL Mail, Fastmail, ProtonMail, Gmail et Outlook. 🎯 Techniques d’attaque principales Abus des éléments HTML/CSS autorisés Détournement de balises <label> : les attributs for permettent de déclencher des actions UI arbitraires (ex: épingler un message dans Outlook, ouvrir le ruban). Vulnérabilité non corrigée par Microsoft. Injection de prompt indirect via CSS : utilisation des pseudo-éléments :before/:after pour masquer du texte aux victimes humaines tout en le rendant visible aux LLM (navigateur IA OpenAI Atlas), permettant l’exfiltration du nom de la victime via des onglets ouverts automatiquement. Exfiltration de tokens par CSS Race condition lors du collage dans un brouillon (AOL Mail, Yahoo Mail) : du HTML/CSS malveillant dans le presse-papiers est injecté sans sanitization correcte sous Firefox. Vol de token Medium (12 caractères hex) : via des sélecteurs d’attributs CSS imbriqués (^=, *=, $=) et du CSS nesting pour réduire la taille du payload. Technique permettant de reconstituer le token complet côté serveur. Exfiltration sans requêtes externes (CSP strict) : utilisation d’oracles de hauteur de police (@font-face + descent-override), d’animations CSS et de la propriété inset pour forcer un clic sur un lien encodant les digits du token. Contournements de proxy d’image Fastmail : content:url(/\5c/user.fm/...) — le sanitizer croit que l’URL est relative, le navigateur résout vers user.fm. ProtonMail : imbrication de Url( dans un commentaire CSS pour tromper le sanitizer et exposer l’IP de la victime. Gmail : background:image-set(var(--x,'//02.rs')) — le fallback de variable CSS contourne la sanitization. Mutation CSS (Fastmail) Mutation via CSSOM : les noms de keyframes et media queries contenant des escapes hex (\7d\2a) sont décodés par Chrome lors de la lecture CSSOM, produisant des sélecteurs arbitraires (}*{color:red}). Deux bugs corrigés par Fastmail, chacun récompensé par 1000$ de bounty. CSS Gadgets (Outlook) Gadgets CSS : des attributs data-* autorisés par le sanitizer déclenchent une manipulation DOM par une bibliothèque JS tierce, injectant position:fixed hors de la liste blanche. Permet de déface Outlook et de sortir des limites du message. CSS Hotwiring (Fastmail) Technique permettant de forcer un clic sur une action UI spécifique (ex: marquer comme VIP) lorsque la victime clique n’importe où sur la page, via :before/:after avec position:fixed et z-index élevé. Keylogger CSS (Outlook) Keylogger via <select> et sélecteurs CSS (option+option:checked, :has(), :checked) combiné au gadget CSS position:fixed pour spoofier l’écran de connexion Outlook. Keylogger temps réel (Firefox) : exploitation d’un comportement Firefox qui réinitialise le timer du <select> lors d’un déplacement hors écran via animation CSS. Bypass du sanitizer Outlook : injection via @media --narrow-window;/*"*/.xyz{position:fixed} — le sanitizer traite le sélecteur comme faisant partie de la media query. Exfiltration via prompt injection + Gmail bypass (Cowork/Slack) Collaboration avec Pete Hendy : email piégé convainquant l’IA Cowork (connecteur Gmail) de créer un brouillon contenant du CSS exfiltrant un token Slack via le bypass Gmail (image-set(var(...))). 🔮 Attaques futures décrites Keylogger HTML-only (Chrome) : via l’élément <selectedcontent> et images lazy-loaded. Keylogger temps réel Chrome : via l’attribut interestfor (interest invokers) pour chaîner des <select> popovers. 📋 Type d’article Publication de recherche offensive détaillée, présentant des techniques CTI exploitables contre des webmails grand public et des clients IA, avec preuves de concept et code source disponible sur GitHub. ...

10 août 2026 · 4 min

Failles critiques dans la plateforme My Eicher exposent 748k clients et 676k véhicules indiens

🔍 Contexte Article publié le 27 juillet 2026 par le chercheur en sécurité Eaton sur son blog personnel (eaton-works.com). Il documente la découverte et la divulgation responsable de vulnérabilités critiques affectant My Eicher, la plateforme de gestion de flotte et de suivi GPS développée par VE Commercial Vehicles (VECV), coentreprise entre le Groupe Volvo et Eicher Motors, destinée aux clients de véhicules commerciaux en Inde. 🐛 Vulnérabilités découvertes La découverte initiale résulte d’une exploration manuelle des chemins d’API. En remontant le chemin d’un endpoint connu (/cepauthmgr/user/validateMobileNo), le chercheur a accédé à /cepauthmgr/user/, qui a retourné une liste complète d’API internes/admin non documentées et non authentifiées. ...

2 août 2026 · 3 min

Work Panel : analyse d'une plateforme CaaS de vishing ciblant les fournisseurs d'identité

🔍 Contexte Publié le 28 juillet 2026 par Okta Threat Intelligence (contributeur : Moussa Diallo), cet article présente une analyse approfondie de Work Panel, une console opérateur utilisée par des acteurs malveillants pour conduire des campagnes de vishing (voice phishing) ciblant les clients de plusieurs fournisseurs d’identité, dont Okta, Microsoft 365 et Salesforce. Les données proviennent d’une source sensible ayant fourni un accès direct à la plateforme. 🎯 Description de Work Panel Work Panel est une plateforme multi-tenant de cybercrime-as-a-service (CaaS) conçue pour être vendue à plusieurs opérateurs indépendants. Elle automatise l’intégralité d’une opération de vishing : ...

29 juillet 2026 · 3 min

Zoom : vulnérabilité critique CVE-2026-53412 permettant la prise de contrôle de comptes

🔍 Contexte Source : BleepingComputer — publié le 15 juillet 2026. Zoom a émis un avis de sécurité concernant plusieurs vulnérabilités affectant ses produits Windows, dont une de sévérité critique découverte en interne. 🚨 Vulnérabilité critique : CVE-2026-53412 Type : Improper Input Validation Score CVSS : 9.8/10 Impact : prise de contrôle de compte (account takeover) par un utilisateur non authentifié via accès réseau Produits affectés : Zoom Workplace for Windows avant la version 7.0.0 Zoom VDI Client for Windows avant les versions 7.0.10, 6.6.15 et 6.5.18 Zoom Meeting SDK for Windows avant la version 7.0.0 Aucun détail technique n’a été fourni par Zoom dans son bulletin. Aucune exploitation active n’est signalée au moment de la divulgation. ...

18 juillet 2026 · 2 min

DraftKings : Nathan Austad ' Snoopy ' condamné à 18 mois pour credential stuffing

📰 Source : BleepingComputer | Date de publication : 24 juin 2026 | Contexte : Condamnation judiciaire liée à l’attaque par credential stuffing contre la plateforme de paris sportifs DraftKings en novembre 2022. 🎯 Faits principaux Nathan Austad (21 ans, Minnesota), opérant sous l’alias « Snoopy », a été condamné à 18 mois de prison après avoir plaidé coupable en décembre 2025 de conspiracy to commit computer intrusion. Il et ses co-conspirateurs ont compromis 60 000 comptes utilisateurs DraftKings via des attaques par credential stuffing exploitant des mots de passe faibles ou réutilisés. ...

26 juin 2026 · 2 min

Campagne de piratage Instagram via le chatbot IA de Meta : comptes détournés par simple demande

🗓️ Contexte Source : TechCrunch, publié le 3 juin 2026. L’article couvre une campagne de piratage de masse ciblant des comptes Instagram, exploitant le chatbot IA de support de Meta déployé en mars 2026. 🎯 Nature de l’attaque La technique est d’une simplicité extrême : les attaquants ont demandé directement au chatbot IA de Meta de lier le compte cible à une adresse email qu’ils contrôlaient, en se présentant faussement comme le propriétaire légitime du compte. Le chatbot a obtempéré sans vérification, permettant ensuite la réinitialisation du mot de passe et la prise de contrôle totale du compte, parfois avec verrouillage de la victime. ...

6 juin 2026 · 3 min
Dernière mise à jour le: 6 septembre 2026 📝